ФБР требует доступа к IM-сервисам

ФБР требует доступа к IM-сервисам

Руководители ФБР обратилось в Конгресс США с просьбой расширить полномочия спецслужб и дать возможность отслеживать в реальном времени трафик зашифрованных сервисов мгновенных сообщений, таких как WhatsApp. Причина традиционная: борьба с терроризмом. Точнее, в данном случае поводом для обращения стала борьба с боевиками Исламского государства.

Как выяснилось, они активно используют IM-сервисы для общения между собой и вербовки новобранцев, передает xakep.ру со ссылкой на LA Times. Проблему подняли на слушаниях в конгрессе 3 июня 2015 года.

IM-приложения для смартфонов ставят в тупик американские контртеррористические организации, которые следят за коммуникациями противника. Во многих случаях они не могут прочитать эти сообщения не то что в реальном времени, но даже постфактум по решению суда, потому что разработчики не могут предоставить ключи шифрования в связи с их отсутствием.

Представители ФБР просят предоставить им доступ к IM-сервисам, таким как WhatsApp и Kik, а также приложениям, которые удаляют сообщения после получения, как Wickr и Surespot. Общее количество пользователей всех этих приложений составляет сотни миллионов человек. Естественно, не все из них террористы, так что просьба ФБР косвенно затрагивает многих людей, не имеющих отношения ни к Исламскому государству, ни к какой другой террористической организации. Количество пользователей таких программ постепенно растёт в условиях, когда благодаря Эдварду Сноудену все узнали о массовой прослушке коммуникаций со стороны АНБ.

ФБР оценивает количество участников, причастных к «террористическому» обмену сообщениями по всему миру в 200 000 человек ежедневно.

Говорят, что вербовщики следят за сообщениями в твиттере и Facebook, находят тех людей, которые публикуют репосты их новостей, и приглашают их к прямому общению в зашифрованные чаты на смартфонах, где происходит вербовка.

В то же время представители ИТ-компаний пытаются противостоять лоббированию со стороны ФБР. Так, во время своего выступления 1 июня 2015 года исполнительный директор компании Apple Тим Кук выступил в поддержку позиции Apple по шифрованию трафика Facetime и iMessage, поскольку это защищает конституционные права граждан на тайну частной переписки.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru